Mostrando entradas con la etiqueta SMB. Mostrar todas las entradas
Mostrando entradas con la etiqueta SMB. Mostrar todas las entradas

sábado, 2 de junio de 2018

El FBI alerta: Dos nuevos 'malwares' vinculados al grupo de ciberdelincuentes 'Hidden Cobra'


Resultado de imagen de hidden cobra hacking

El US-CERT, junto con el DHS y el FBI, ha lanzado una alerta advirtiendo de dos nuevos malwares utilizados por el grupo de ciberdelincuentes 'Hidden Cobra'.

Este grupo, a menudo conocido como 'Lazarus Group' o 'Guardians of Peace', está respaldado por el gobierno de Corea del Norte y es conocido por lanzar ataques contra organizaciones de medios de comunicación, aeroespaciales, de sectores financieros y a infraestructuras críticas en todo el mundo.
 
Los malwares descubiertos de los que están haciendo uso son: un RAT conocido como Joanap y un gusano denominado Brambul.

Joanap - Remote Access Trojan

Según alertan, se trata de un malware de dos estapas que establece comunicaciones entre pares y botnets para permitir operaciones maliciosas.

Este troyano generalmente infecta un sistema como un archivo entregado por otro malware, que los usuarios descargan sin saberlo cuando visitan webs comprometidas por los componentes del grupo 'Hidden Cobra', o cuando abren archivos adjuntos de correos electrónicos maliciosos.

Joanap recibe comandos remotamente desde un C&C controlado por el grupo de ciberdelincuentes, que les da la capacidad de robar datos, instalar y ejecutar más archivos maliciosos e inicializar comunicaciones de proxy en un dispositivo Windows comprometido.

Otras funcionalidades son la administración de archivos y procesos, creación y eliminación de directorios, administración de botnets y administración de nodos.

Durante el análisis de la infraestructura se ha encontrado este malware en 87 nodos de red comprometidos en 17 países.


Brambul - SMB Worm

Brambul es un gusano de autenticación de fuerza bruta que, al igual que el conocido ransonware WannaCry, abusa del protocolo de mensajes del servidor (SMB) para propagarse a otros sistemas.

Cuando se ejecuta, el malware intenta establecer contacto con los sistemas de las víctimas y las direcciones IP de las subredes locales. Si tiene éxito, la aplicación intenta obtener acceso no autorizado a través de SMB lanzando ataques de diccionario con una lista de contraseñas incorporada.

Una vez que Brambul consigue acceso, el malware transmite información de los sistemas vulnerados a los componentes del grupo 'Hidden Cobra' mediante correo electrónico. Esta información incluye: IP, nombre de host, usuario y contraseña.

Los ciberdelincuentes pueden utilizar la información robada para acceder al sistema comprometido a través del protocolo SMB.

El DHS recomienda a los administradores de sistemas mantener sus equipos y software actualizado, realizar escaneos con su Antivirus, desactivar SMB y prohibir ejecutables desconocidos.

Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Alerta del US-CERT:






viernes, 13 de abril de 2018

Fallo en Outlook permite usar ficheros OLE remotos para filtrar la contraseña del usuario

Se ha descubierto un fallo en Outlook que permite la carga de objetos OLE remotos solo previsualizando un correo electrónico. Esto podría usarse para acceder a información secreta del usuario, como el hash de la contraseña del usuario de Windows.




Nos situamos en 2016. Buscando técnicas para saltar ASLR de Windows, el investigador Will Dormann, miembro del CERT, empieza a hacer pruebas incrustando ficheros OLE en el contenido de ficheros de formato de texto enriquecido (RTF). Sin embargo, la vulnerabilidad que encontró iba más allá de sus objetivos iniciales.

Desde hace tiempo, Microsoft Outlook (y la mayoría de clientes y plataformas de correo) bloquea la carga de imágenes remotas en correos HTML como medida de protección de la privacidad, concretamente para no desvelar la dirección IP. Para cargarlas, pide interacción del usuario. 

Sin embargo, al enviar correos RTF con objetos OLE remotos incrustados, Dormann comprobó que se carga el contenido automáticamente y sin pedir ninguna autorización cuando estos objetos están alojados en un servidor SMB. Es más, esta carga no se realiza al abrir el correo, sino simplemente previsualizándolo.

A diferencia de los correos HTML, que revelarían únicamente nuestra dirección IP, al iniciar una  conexión SMB estaríamos enviando al servidor remoto mucha más (y más crítica) información del sistema:

  • Dirección IP.
  • Nombre de dominio.
  • Nombre de usuario.
  • Nombre del equipo.
  • Clave de sesión SMB.

Información revelada durante la carga de objetos OLE embebidos en un RTF previsualizado por Microsoft Outlook. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

Una vez abierta la puerta a conexiones arbitrarias a servidores SMB, nos queda estudiar qué información adicional podemos obtener y cómo la podemos explotar. En este caso, Dormann aprovecha una vulnerabilidad en los clientes SMB para provocar una denegación de servicio en el sistema del usuario. 


Explotación de vulnerabilidad en el cliente SMB de Microsoft a travér de Outlook. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

También, usando la herramienta Responder pudo interceptar conexiones del protocolo NTMLv2, que incluye el hash de la contraseña de usuario de Windows. Si esta contraseña es débil, descifrarla es cuestión de segundos.


Información obtenida a través de la petición SMB. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

Esta vulnerabilidad (CVE-2018-0950) ha sido solucionada en el último boletín de Microsoft. Ahora no se producen visualizaciones de contenido remoto OLE. Sin embargo, este no es el único modo en el que se podría forzar al cliente SMB de Windows iniciar una conexión SMB, por lo que se recomienda el bloqueo de los puertos involucrados en este tipo de conexiones.
  

Francisco López
flopez@hispasec.com

Más información:

Automatically Stealing Password Hashes with Microsoft Outlook and OLE:
https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html







jueves, 10 de agosto de 2017

Microsoft soluciona 48 vulnerabilidades en sus boletines de agosto

Esta vez, son un total de 48 vulnerabilidades las solucionadas por Microsoft, de entre las cuales 25 son consideradas críticas, repartidas entre 6 productos: Windows en sus diferentes versiones, Internet Explorer, Edge, SharePoint y SQL Server y finalmente Adobe Flash Player que sin ser producto de Microsoft ya es un habitual en sus boletines.

Entre las vulnerabilidades encontradas destaca la identificada como CVE-2017-8620. Descubierta por Nicolas Joly de MSRC, este fallo está presente en todas las versiones de Windows con soporte (desde Windows 7 a Windows Server 2016) y permite la ejecución remota de código arbitrario a través del servicio Windows Search.


La vulnerabilidad es especialmente crítica teniendo en cuenta que este servicio es accesible desde varios componentes del sistema, entre ellas el menú de Inicio y el navegador de ficheros. Además, según los comentarios finales del reporte:
Additionally, in an enterprise scenario, a remote unauthenticated attacker could remotely trigger the vulnerability through an SMB connection and then take control of a target computer.
Es decir: sería posible para un atacante remoto no autenticado explotar la vulnerabilidad a través de conexiones SMB. Por este motivo, este fallo es señalado por varios expertos como el de mayor prioridad a la hora de parchear.

Precisamente, esta vulnerabilidad junto con CVE-2017-8627 y CVE-2017-8633 son las únicas que han sido reveladas antes de que se publicara el boletín, aunque en el mismo Microsoft afirma que no se conocen casos de explotación hasta el momento.

Finalmente, un breve repaso al resto de las vulnerabilidades:

  • Dos de los problemas afectan al Subsistema de Windows para Linux, siendo el más crítico el identificado como CVE-2017-8622, cuyo impacto es elevación de privilegios.
  • Un total de 19 vulnerabilidades afectan a Microsoft Scripting Engine, siendo 17 de ellas corrupciones de memoria.
  • Los navegadores también reciben actualizaciones: Explorer (4) y Edge (7), siendo solo 2 de ellas críticas.
  • En el boletín se incluyen las vulnerabilidades CVE-2017-3085 y CVE-2017-3106 de Adobe Flash, que podrían permitir la ejecución remota de código.
  • Corregidas 2 vulnerabilidades en Windows HyperV, una de ellas permitiendo la ejecución remota de código
  • Se corrige una vulnerabilidad XSS en Microsoft Sharepoint.

Especialmente útil cuando se tratan de reportes tan extensos (el boletín consta de 121 entradas este mes) es este script en PowerShell creado por John Lambert, empleado de Microsoft, que organiza el boletín por CVEs de forma más clara.

Francisco López

Más información:

August 2017 Security Updates